聊一聊Snakeyaml 對(duì)CVE的個(gè)性反駁

Snakeyaml 是用于做java對(duì)象和yaml文件的序列化與反序列化漾根,即是讀取yaml文件的工具類涌庭。而Veracode掃描爆出了它可能存在RCE(remote code execution)的問(wèn)題保屯,大致是說(shuō)它有一個(gè)構(gòu)造方法對(duì)不可信的數(shù)據(jù)進(jìn)行反序列化時(shí)闹司,沒有進(jìn)行類型的限制,從而會(huì)導(dǎo)致被攻擊游桩。

而Snakeyaml作為反駁,提到了Spring已經(jīng)用了建議的SafeConstructor盹憎,并且使用白名單過(guò)濾只允許創(chuàng)建預(yù)期配置的類铐刘。如果使用者只用yaml 作為項(xiàng)目的配置文件的話,那么這個(gè)是完全安全的可信任數(shù)據(jù)镰吵,并不需要擔(dān)心CVE的警報(bào)檩禾。

Snakeyaml 百科也犀利的指出某些爆出他們有這種風(fēng)險(xiǎn)的工具是低配工具,工具本身利用CVE和NIST 的準(zhǔn)則去對(duì)代碼做校驗(yàn)疤祭,但是并不深入了解代碼本身的實(shí)現(xiàn)盼产,僅僅憑借工具類或者包的名稱和版本就做報(bào)警,是在迷惑眾人勺馆,為了彰顯自己的重要性戏售,從而從中賺錢!

若在掃描中遇到了這樣的報(bào)警草穆,完全可以申請(qǐng)其是假陽(yáng)性(false positive)灌灾。

參考文獻(xiàn):

https://www.baeldung.com/java-snake-yaml

https://bitbucket.org/snakeyaml/snakeyaml/wiki/CVE-2022-1471

https://bitbucket.org/snakeyaml/snakeyaml/wiki/CVE%20&%20NIST.md

https://nvd.nist.gov/vuln/detail/CVE-2022-1471

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市悲柱,隨后出現(xiàn)的幾起案子锋喜,更是在濱河造成了極大的恐慌,老刑警劉巖豌鸡,帶你破解...
    沈念sama閱讀 222,183評(píng)論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嘿般,死亡現(xiàn)場(chǎng)離奇詭異轴总,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)博个,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)功偿,“玉大人盆佣,你說(shuō)我怎么就攤上這事⌒岛桑” “怎么了共耍?”我有些...
    開封第一講書人閱讀 168,766評(píng)論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)痹兜。 經(jīng)常有香客問(wèn)我字旭,道長(zhǎng)遗淳,這世上最難降的妖魔是什么屈暗? 我笑而不...
    開封第一講書人閱讀 59,854評(píng)論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮弃甥,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘掉缺。我一直安慰自己艰毒,他們只是感情好丑瞧,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評(píng)論 6 398
  • 文/花漫 我一把揭開白布稽屏。 她就那樣靜靜地躺著狐榔,像睡著了一般。 火紅的嫁衣襯著肌膚如雪届案。 梳的紋絲不亂的頭發(fā)上尽纽,一...
    開封第一講書人閱讀 52,457評(píng)論 1 311
  • 那天,我揣著相機(jī)與錄音挎春,去河邊找鬼直奋。 笑死脚线,一個(gè)胖子當(dāng)著我的面吹牛邮绿,可吹牛的內(nèi)容都是我干的船逮。 我是一名探鬼主播垢油,決...
    沈念sama閱讀 40,999評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼烁登!你這毒婦竟也來(lái)了防泵?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,914評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎失受,沒想到半個(gè)月后痪署,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體狼犯,經(jīng)...
    沈念sama閱讀 46,465評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評(píng)論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了音诈。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片褥傍。...
    茶點(diǎn)故事閱讀 40,675評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出鸥咖,到底是詐尸還是另有隱情啼辣,我是刑警寧澤鸥拧,帶...
    沈念sama閱讀 36,354評(píng)論 5 351
  • 正文 年R本政府宣布,位于F島的核電站氛驮,受9級(jí)特大地震影響矫废,放射性物質(zhì)發(fā)生泄漏蓖扑。R本人自食惡果不足惜律杠,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評(píng)論 3 335
  • 文/蒙蒙 一幻枉、第九天 我趴在偏房一處隱蔽的房頂上張望熬甫。 院中可真熱鬧椿肩,春花似錦郑象、人聲如沸茬末。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)痰驱。三九已至担映,卻和暖如春蝇完,著一層夾襖步出監(jiān)牢的瞬間四敞,已是汗流浹背忿危。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評(píng)論 1 274
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留解滓,地道東北人洼裤。 一個(gè)月前我還...
    沈念sama閱讀 49,091評(píng)論 3 378
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像莹菱,于是被迫代替她去往敵國(guó)和親道伟。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評(píng)論 2 360

推薦閱讀更多精彩內(nèi)容

  • Python資源大全中文版,包括:Web框架兄朋、網(wǎng)絡(luò)爬蟲颅和、模板引擎缕允、數(shù)據(jù)庫(kù)教届、數(shù)據(jù)可視化案训、圖片處理等强霎,由伯樂(lè)在線持續(xù)更...
    dxl1236閱讀 4,670評(píng)論 2 33
  • python 也是很值得學(xué)習(xí)的一門工具。學(xué)好python和R寞酿。 1環(huán)境管理 管理 Python 版本和環(huán)境的工具 ...
    Liam_ml閱讀 4,835評(píng)論 1 51
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn)椅邓,斷路器景馁,智...
    卡卡羅2017閱讀 134,708評(píng)論 18 139
  • Python 資源大全中文版 awesome-python[https://github.com/vinta/aw...
    萬(wàn)色星辰閱讀 9,774評(píng)論 0 255
  • 轉(zhuǎn)自:https://weibo.com/ttarticle/p/show?id=2309404129469920...
    xpf2000閱讀 4,737評(píng)論 0 48